Firewall di livello 2:
Quote:
arptables -P INPUT DROP
arptables -I INPUT 1 -s 192.168.16.1 -j ACCEPT #il nostro default gateway
|
Se qualcuno prova a pingare il nostro pc non riceve nemmeno il nostro MAC address per popolare la sua cache ARP, mentre con un normale firewall di livello 3 (come iptables o i personal firewall Windows) il ping non risponde ma l'indirizzo MAC viene comunque passato al destinatario. Gia' non fornendo il MAC blocchiamo i ping in ingresso, o meglio chi cerca di pingarci non sa come creare l'intestazione del relativo pacchetto in uscita, poiche' non conosce il nostro MAC (ricordo che il protocollo IP e' di livello 3 ed e' incapsulato nel protocollo Ethernet, di livello 2).
Oltre ad arptables esiste il pacchetto ebtables, con molte piu' opzioni, ma per un uso basilare arptables va piu' che bene (sintassi analoga ad iptables).
Firewall di livello 3:
Quote:
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -i eth1 -s 192.168.16.1 -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
|
Un giorno lo configurero' in maniera molto piu' restrittiva: log di connessioni uscenti, swatch, maggior controllo sull'output, port knocking, ecc., per adesso e' il minimo indispensabile.
Anche la directory /proc contiene direttive utili ai fini della sicurezza.
Per la navigazione internet installare noscript, adblock plus, WOT (web of trust).
Aggiungere la chiave
general.useragent.override per eliminare o modificare l'identificativo del browser, la chiave e' di tipo stringa; anche in privoxy esiste una direttiva simile che fa lo stesso lavoro. E' comunque necessario disabilitare js con noscript, perche' tramite js e' possibile risalire all'os in uso.
Aggiungere la chiave
network.http.sendRefererHeader = 0 per non mandare mai il referrer (default = 2) e la chiave
network.http.sendSecureXSiteReferrer (decide se mandare il referrer fra due siti sicuri) il default e' true e ovviamente va spostato su false. P.S. Alcuni siti potrebbero non funzionare bene se si disabilita il referrer.
-
browser.safebrowsing.enabled, abilita o disabilita il safe browsing, abilitato di default
-
network.proxy.socks_remote_dns = true: quando si passa attraverso un socks proxy (tor) le query DNS vengono inoltrate nel canale e non al DNS di /etc/resolv.conf. Questo e' comodo per bypassare alcune restrizioni che gli ISP italiani applicano a certi siti.
Altro per firefox (per approfondimenti si vedano discussioni ufficiali in altre sezioni del forum):
-abilitare il Do not track: edit - preferences - privacy - tell sites I do not want to be tracked
-abilitare private browsing: edit - preferences - privacy - Iceweasel will never remember history
-Location bar: edit - preferences - privacy - when using the location bar, suggest nothing
-edit - preferences - security: Warn me when sites try to install add-ons
-edit - preferences - security: block reported attack sites
-edit - preferences - security: block reported web forgeries
-disabilitare memorizzazione password o master password: edit - preferences - security: deselezionare Remember passwords for sites / Use a master password
-blocco popup: edit - preferences - content - block popup windows
-limitazione js: edit - preferences - content - js - allow scripts to: deselezionare Move or resize popup windows, Raise or lower windows, Disable or replace context menus